
Блокировка Windows EDR-агентов путём регистрации собственного IPC-объекта в пространстве имён диспетчера объектов (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)
Блокирование Windows EDR-агентов путём регистрации собственного IPC-объекта в пространстве имён Object Manager (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671 и другие без назначенных CVE)
Этот репозиторий содержит пример кода, демонстрирующий эксплуатацию DoS-уязвимостей, присутствующих в большинстве протестированных Windows EDR-агентов. Это может быть выполнено пользователем с низкими привилегиями.
Соответствующая статья в блоге с подробным описанием уязвимости находится здесь: IG-Labs Blog
Большинство Windows EDR-агентов полагаются на межпроцессное взаимодействие (IPC) между своими компонентами. Если злоумышленник зарегистрирует определённый объект (например, \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc для Cortex) до инициализации EDR-агента, компоненты EDR в пользовательском режиме аварийно завершатся при запуске. Это делает EDR полностью неактивным.
Для эффективной эксплуатации этой уязвимости требуется перезагрузка системы. Также она потенциально эксплуатируема во время обновлений EDR.
Представленный пример кода демонстрирует уязвимость CVE-2023-3280.
Вместо портов ALPC для достижения того же результата можно также использовать именованные каналы. Вероятно, существуют и другие неисправленные уязвимости подобного рода, поскольку нам не удалось протестировать всех вендоров EDR.